Privacy & Security

AI baze znanja i poverljivost: 7 pitanja koja svaki pružalac usluga treba da postavi pre snimanja razgovora sa klijentima

AI koji snima i indeksira razgovore sa klijentima je moćan — ali samo ako tačno znate ko daje saglasnost, gde se podaci čuvaju i kako ponovo možete da izađete iz sistema

The Wux Webtools Team The Wux Webtools Team 9 min čitanja Pomoć veštačke inteligencije, pregledano od strane ljudi
Moderne Europese datacenteromgeving met glazen serverruimte en laptop met toestemmingsdialoog, symboliseert transparantie en beveiliging bij AI-kennisbanken
Sadržaj
  1. Zašto ovaj članak
  2. 1. Ko daje saglasnost za snimanje — i kako to evidentirate?
  3. 2. Gde se podaci fizički čuvaju i koje pravo se primenjuje?
  4. 3. Koji model obrađuje transkripte i da li se oni koriste za treniranje?
  5. 4. Koliko dugo zadržavate snimke i embeddinge, i ko može da ih obriše?
  6. 5. Koji audit logovi su dostupni — može li klijent kasnije da vidi šta se dogodilo sa „njihovim” razgovorom?
  7. 6. Koja je izlazna strategija? (Možete li izvesti svoju bazu znanja u otvorenom formatu?)
  8. 7. Ko je obrađivač, ko je rukovalac, i da li je to dokumentovano ugovorom o obradi podataka?
  9. TL;DR kontrolna lista
  10. Šta ovo znači za vašu organizaciju

Zašto ovaj članak

AI baza znanja koja snima, transkribuje i omogućava pretragu razgovora sa klijentima donosi veliki dobitak u produktivnosti za pružaoce usluga. Ranije smo pisali o tome kako AI baze znanja po projektu konačno postaju pametne zahvaljujući vašoj kompaniji — ali čim počnete da beležite glas, video ili chat, razgovor se pomera sa „korisnog alata” na „pravnu procenu”.

Ovaj članak je kontrolna lista od sedam pitanja na koja morate biti u stanju da odgovorite pre uvođenja alata kao što je Symphoria (partner Wux Webtools i platforma koju i sami koristimo) ili neke alternative. Pitanja se zasnivaju na GDPR-u, EU AI Act-u, smernicama EDPB-a i svakodnevnoj praksi holandskih pružalaca usluga koji žele da ostanu usklađeni, a da usklađenost ne zaustavi rad.

Kontekst: vi ste pružalac usluga — konsultantska kuća, developer, marketinška agencija, računovođa — koji pomaže klijentima na projektima koji traju mesecima i generišu desetine razgovora. Želite da AI sažima te razgovore, izvlači stavke za akciju i odgovara na pitanja poput „šta je klijent prošle nedelje rekao o budžetu?”. To je moguće. Ali ne bez ovih sedam odgovora.


1. Ko daje saglasnost za snimanje — i kako to evidentirate?

GDPR zahteva zakonit osnov za svaku obradu ličnih podataka (čl. 6). Za snimke razgovora obično vam je potrebna saglasnost (čl. 6(1)(a)) ili legitimni interes (čl. 6(1)(f)). Saglasnost mora biti prethodna, konkretna, informisana i slobodno data (čl. 7). To znači: nema unapred označenih polja, nema skrivenih klauzula u uslovima korišćenja i svakako nema pristupa „snimamo osim ako se ne usprotivite”.

Šta želite da vidite: Jasan trenutak opt-in pristanka pre nego što se prvi razgovor snimi. To može biti polje za potvrdu u uvodnom procesu za projekat („Saglasan/saglasna sam sa snimanjem sastanaka u svrhu projektne dokumentacije i AI podrške”), usmena potvrda na početku poziva („Ovaj poziv se snima za našu internu bazu znanja — da li se slažete?”) ili poseban email za saglasnost. Saglasnost mora biti evidentirana: ko, kada, za koju svrhu i kojim tekstom.

Kako Symphoria to rešava: Symphoria nudi sloj za saglasnost po projektu. Pre početka snimanja, sistem eksplicitno traži saglasnost od svih učesnika. Ta saglasnost se čuva sa vremenskom oznakom i IP adresom i može se povući po projektu. To olakšava usklađenost sa čl. 7(3) GDPR-a („povlačenje saglasnosti mora biti jednako lako kao i njeno davanje”).


2. Gde se podaci fizički čuvaju i koje pravo se primenjuje?

U načelu, GDPR zabranjuje prenos ličnih podataka u zemlje izvan EEA bez odgovarajućih zaštitnih mera (čl. 44–50). Posle presude Schrems II (2020), standardne ugovorne klauzule (SCC) više nisu dovoljne ako je primalac podložan zakonodavstvu o nadzoru kao što je FISA 702 u SAD. EU AI Act (2024) dodaje još jedan sloj: visokorizični AI sistemi moraju ispuniti zahteve transparentnosti i revizije koje je teško sprovesti ako se podaci čuvaju izvan EU.

Šta želite da vidite: Jasnu izjavu o tome gde se podaci fizički čuvaju (koji data centar, koja zemlja), koji podobrađivači imaju pristup i da li su te strane podložne neevropskom zakonodavstvu o nadzoru. Idealno: čuvanje unutar EU, kod pružaoca koji nema američku matičnu kompaniju ili koji eksplicitno nudi „EU-only” režim.

Kako Symphoria to rešava: Symphoria radi u potpunosti na evropskoj infrastrukturi (AWS eu-west-1, Frankfurt) i ne koristi američke podobrađivače za čuvanje ili obradu transkripata. To olakšava usklađenost sa Schrems II bez složenih procena uticaja.


3. Koji model obrađuje transkripte i da li se oni koriste za treniranje?

Većina AI baza znanja koristi eksterni LLM (OpenAI, Anthropic, Google) za obradu transkripata. To otvara dva pitanja: (1) da li se transkripti koriste za treniranje modela? i (2) ko ima pristup promptovima i odgovorima? OpenAI-jevi API uslovi od marta 2023. navode da se podaci poslati putem API-ja ne koriste za treniranje — osim ako se eksplicitno uključite u poseban program. Ali ta garancija ne važi za sve pružaoce usluga, a svakako ne za besplatan ili „istraživački” pristup.

Šta želite da vidite: Eksplicitnu izjavu da se transkripti ne koriste za treniranje modela i da nakon obrade više nisu dostupni LLM pružaocu. To mora biti uključeno u ugovor o obradi podataka, ne samo u FAQ. Bonus: platforma koristi model koji možete sami hostovati (npr. Llama, Mistral) ili evropskog pružaoca sa strogom klauzulom o nekorišćenju za treniranje.

Kako Symphoria to rešava: Symphoria koristi OpenAI API sa Business Associate Agreement (BAA) i klauzulom o nekorišćenju za treniranje. Transkripti se obrađuju putem API-ja, ali ih OpenAI ne čuva i ne uključuje ih u buduće verzije modela. To je eksplicitno navedeno u listi podobrađivača.


4. Koliko dugo zadržavate snimke i embeddinge, i ko može da ih obriše?

GDPR zahteva da se lični podaci ne čuvaju duže nego što je neophodno za svrhu za koju su prikupljeni (čl. 5(1)(e): ograničenje čuvanja). Za AI bazu znanja to znači da morate biti u stanju da objasnite zašto je snimak od pre šest meseci i dalje relevantan i da morate imati proces za brisanje starih podataka. Ovo važi i za izvedene podatke: embeddingi (vektorske reprezentacije teksta) jesu lični podaci ako se mogu povezati sa pojedincem.

Šta želite da vidite: Podesiv period zadržavanja po projektu (npr. „automatski obriši snimke posle 12 meseci”), dugme koje projekt menadžeru omogućava ručno brisanje snimka i garanciju da brisanje obuhvata i embeddinge i indekse — ne samo audio datoteku. Idealno: audit log koji pokazuje kada je nešto obrisano i ko je to uradio.

Kako Symphoria to rešava: Symphoria nudi „retention policy” po projektu. Možete podesiti da se snimci automatski brišu posle X meseci, uključujući transkripte i embeddinge. Ručno brisanje je moguće kroz projektni interfejs, a svako brisanje se evidentira u audit trail-u.


5. Koji audit logovi su dostupni — može li klijent kasnije da vidi šta se dogodilo sa „njihovim” razgovorom?

Transparentnost je osnovni princip GDPR-a (čl. 5(1)(a)). To znači da morate biti u stanju da objasnite šta ste uradili sa nečijim podacima — čak i naknadno. Za AI bazu znanja to znači da morate moći da pokažete koji su snimci napravljeni, ko ih je pregledao, koji su upiti pokrenuti i da li su podaci izvezeni ili obrisani. Bez audit logova ne možete odgovoriti na ta pitanja i rizikujete kazne u slučaju povrede podataka ili pritužbe.

Šta želite da vidite: Audit log po projektu koji prati najmanje: (1) ko je pokrenuo snimanje, (2) ko je pregledao transkript, (3) koji su upiti pokrenuti nad bazom znanja, (4) da li su podaci izvezeni i (5) da li su podaci obrisani. Taj log mora biti pretraživ i čuvan najmanje 12 meseci (duže ako radite u regulisanom sektoru).

Kako Symphoria to rešava: Symphoria evidentira sve radnje na nivou projekta: snimke, preglede, upite, izvoze i brisanja. Ovi logovi su dostupni vlasniku projekta i mogu se izvesti kao CSV. To olakšava usklađenost sa zahtevom za pristup (čl. 15 GDPR-a) ili istraživanje incidenta.


6. Koja je izlazna strategija? (Možete li izvesti svoju bazu znanja u otvorenom formatu?)

Vendor lock-in je rizik kod svakog SaaS alata, ali kod AI baze znanja je posebno bolan: prikupili ste mesece razgovora, transkripata i metapodataka, i ako ne možete da ih izvezete, gubite to znanje. GDPR vam daje pravo na prenosivost podataka (čl. 20), ali to se odnosi samo na podatke koje ste sami pružili — ne i na izvedene podatke kao što su embeddingi ili sažeci. Ipak, mudro je zahtevati da možete izvesti sve, u formatu koji možete uvesti kod drugog pružaoca.

Šta želite da vidite: Dugme za izvoz koje vam daje najmanje: (1) sve audio ili video datoteke, (2) sve transkripte u običnom tekstu ili JSON-u, (3) sve metapodatke (vremenske oznake, učesnike, tagove) i (4) idealno i embeddinge u otvorenom formatu kao što je Parquet ili JSONL. Bonus: izvoz je automatizovan i može se zakazati (npr. nedeljni backup u vaš sopstveni S3 bucket).


7. Ko je obrađivač, ko je rukovalac, i da li je to dokumentovano ugovorom o obradi podataka?

GDPR pravi razliku između rukovaoca (strane koja određuje zašto i kako se lični podaci obrađuju) i obrađivača (strane koja obrađuje podatke u ime rukovaoca). Kao pružalac usluga, vi ste obično rukovalac, a AI baza znanja je obrađivač. To znači da vam je potreban ugovor o obradi podataka (čl. 28 GDPR-a) koji precizno utvrđuje šta obrađivač sme da radi, koliko dugo, sa kojim podobrađivačima i šta se dešava u slučaju povrede podataka.

Šta želite da vidite: Data Processing Agreement (DPA) koji je usklađen sa čl. 28(3) GDPR-a. Mora sadržati najmanje: (1) predmet i trajanje obrade, (2) prirodu i svrhu obrade, (3) vrstu ličnih podataka i kategorije lica na koja se podaci odnose, (4) prava i obaveze rukovaoca, (5) listu podobrađivača i (6) proceduru za povrede podataka. Taj ugovor mora biti potpisan pre nego što počnete sa snimanjem.

Kako Symphoria to rešava: Symphoria nudi standardni DPA koji je usklađen sa čl. 28 GDPR-a. Možete ga potpisati kroz interfejs platforme, a automatski se ažurira kada se doda novi podobrađivač. To olakšava ostanak u usklađenosti bez uključivanja pravnog tima svaki put.


TL;DR kontrolna lista

  • Saglasnost: Evidentirajte prethodnu, konkretnu saglasnost — sa vremenskom oznakom i opcijom odustajanja.
  • Čuvanje: Proverite da li se podaci čuvaju unutar EU i da nisu podložni neevropskom zakonodavstvu o nadzoru.
  • Treniranje: Zahtevajte eksplicitnu garanciju da se transkripti ne koriste za treniranje modela.
  • Zadržavanje: Odredite period zadržavanja i obezbedite da brisanje obuhvati i embeddinge.
  • Audit: Zahtevajte logove o tome ko je šta pregledao, pretraživao i obrisao.
  • Izvoz: Proverite da li možete izvesti sve podatke u otvorenom formatu.
  • DPA: Potpišite ugovor o obradi podataka pre nego što počnete sa snimanjem.

Šta ovo znači za vašu organizaciju

Ako možete da odgovorite na ovih sedam pitanja, na dobrom ste putu. Ali imajte na umu: usklađenost nije jednokratna kontrolna lista. GDPR zahteva da redovno proveravate da li i dalje ispunjavate zahteve (čl. 24: „odgovarajuće tehničke i organizacione mere”), a EU AI Act dodaje još jedan sloj za visokorizične sisteme. To znači: periodične revizije, DPIA za nove slučajeve upotrebe i proces za odgovaranje na zahteve za pristup i povrede podataka.

Želite da vidite kako to izgleda u praksi? Pročitajte sedmicu sa AI bazom znanja: kako menja rad projekt menadžera kod pružaoca usluga — narativni slučaj u kojem tačno pokazujemo kako se ova pitanja pojavljuju u svakodnevnoj praksi.

Ključna lekcija: AI baza znanja postaje dobitak u produktivnosti samo ako zadržite poverenje svojih klijenata. A to poverenje stičete tako što postavljate — i možete da odgovorite na — ova pitanja pre nego što pritisnete „record”.

Često postavljana pitanja

Da li moram da sprovedem DPIA pre korišćenja AI baze znanja?
To zavisi od rizika. Ako obrađujete posebne kategorije ličnih podataka (čl. 9 GDPR-a: zdravlje, podaci o krivičnim delima itd.) ili sistematski pratite ponašanje u velikom obimu, DPIA je obavezna (čl. 35 GDPR-a). Za većinu pružalaca usluga koji snimaju samo poslovne razgovore, DPIA nije obavezna, ali je preporučljiva — posebno ako imate klijente u regulisanim sektorima.
Ko je odgovoran ako dođe do povrede podataka: ja ili AI provider?
Kao rukovalac, vi ste uvek krajnje odgovorni (čl. 24 GDPR-a). Ali ako je povredu izazvao obrađivač (AI provider), možete ga smatrati odgovornim — pod uslovom da imate dobar ugovor o obradi podataka koji to reguliše. Zato je DPA sa jasnom procedurom za povredu podataka neophodan.
Smem li da snimam bez saglasnosti ako su to interni sastanci?
To zavisi od zakonitog osnova. Za interne sastanke ponekad se možete osloniti na legitimni interes (čl. 6(1)(f) GDPR-a), ali tada morate moći da dokažete da interes preteže nad privatnošću uključenih pojedinaca. U praksi je bezbednije tražiti saglasnost i interno — posebno ako snimke indeksira AI.
Šta ako klijent naknadno povuče saglasnost?
Tada morate obrisati snimak, osim ako imate drugi zakonit osnov (npr. ugovornu neophodnost). GDPR zahteva da povlačenje saglasnosti bude jednako lako kao i njeno davanje (čl. 7(3)). To znači: dugme na vašoj platformi koje klijentu omogućava da povuče saglasnost i proces koji obezbeđuje da se snimak obriše u razumnom roku (obično 30 dana).
Smem li da delim transkripte sa trećim stranama (npr. freelancerima koji rade na projektu)?
Samo ako to spada u svrhu za koju je saglasnost data i ako je treća strana takođe obavezana ugovorom o obradi podataka. To znači: ako angažujete freelancera kome je potreban pristup bazi znanja, taj freelancer mora potpisati NDA i klauzulu o podobrađivaču.
Šta je sa EU AI Act-om — da li AI baza znanja spada u „visokorizične” sisteme?
Verovatno ne. EU AI Act definiše visokorizični AI kao sisteme koji se koriste u kritičnim sektorima (npr. zapošljavanje, kreditno bodovanje, sprovođenje zakona). AI baza znanja koja se koristi samo za internu projektnu dokumentaciju obično ne spada u tu kategoriju. Ali ako AI koristite za donošenje odluka o pojedincima (npr. ocene učinka na osnovu snimaka), može postati visokorizičan.

Izvori i dalja literatura

  1. Algemene Verordening Gegevensbescherming (AVG) — Volledige tekst
  2. EU AI Act — Verordening (EU) 2024/1689
  3. EDPB Guidelines 05/2020 on consent under Regulation 2016/679
  4. Autoriteit Persoonsgegevens — Toestemming vragen
  5. Schrems II: CJEU judgment C-311/18 (Data Protection Commissioner v Facebook Ireland and Maximillian Schrems)
  6. CNIL — Transferts de données hors UE
O autoru
The Wux Webtools Team

Poslednje ažurirano:

Nastavite sa čitanjem